APT28 связали с бэкдором HOOKEDGE в атаках на дипломатов Европы

Исследователи Recorded Future Insikt Group выявили кампании против государственных и дипломатических организаций Румынии, Испании и Турции, в которых применялся ранее не описанный бэкдор HOOKEDGE. Активность фиксировали с конца сентября 2025 года по начало апреля 2026 года; с умеренной уверенностью её связали с группировкой APT28, известной также как Fancy Bear и Forest Blizzard.
В Recorded Future отслеживают предполагаемого оператора под именем BlueDelta. Основанием для атрибуции стали существенные совпадения кода и тактик HOOKEDGE с HEADLACE — модульным Windows-бэкдором, который APT28 использовала против дипломатов с апреля 2023 года.
Документ с макросом запускает цепочку установки
Основным способом доставки служат документы Microsoft Word с поддержкой макросов и дипломатической тематикой. Ранние образцы имитировали материалы испанских государственных органов, затем злоумышленники сменили приёмы социальной инженерии. После открытия файла жертве предлагают нажать «Включить содержимое».
Макрос записывает шесть файлов в каталог %userprofile% и запускает установочную цепочку. Её загрузчик создаёт запланированную задачу Windows, которая каждые 30 минут запускает HOOKEDGE. Затем основной установщик удаляет себя, загрузчик и файл описания задачи, сокращая число артефактов для расследования.
В документ также встраивалось скрытое изображение со ссылкой на webhook.site: оно уведомляло операторов об открытии файла. Позднее BlueDelta убрала этот механизм. Recorded Future предполагает, что изменение могло сократить число сетевых индикаторов компрометации, хотя точная причина не установлена.
Edge и webhook.site используются для управления
HOOKEDGE представляет собой лёгкий бэкдор на Windows batch-скриптах. Он работает в цикле опроса: получает произвольные файлы .cmd со staging-адреса webhook.site, выполняет их и отправляет результат обратно через HTML-файл. Для запросов запускается Microsoft Edge в безголовом режиме либо в скрытом окне; после передачи данных временные файлы удаляются, а процессы с заголовком, совпадающим с идентификатором задачи HOOKEDGE, завершаются.
Для высокоценных целей наблюдался второй этап HOOKEDGE с периодом связи от пяти минут. Такая схема отделяет инфраструктуру первичного доступа от инфраструктуры активного сбора. Это важно из-за ограничения бесплатного тарифа webhook.site: один уникальный endpoint принимает не более 100 запросов, и при интервале в 30 минут лимит исчерпывается примерно за два-три дня.
Что проверить защитным командам
Recorded Future рекомендует в первую очередь блокировать выполнение макросов в документах, полученных из интернета. Также стоит настроить обнаружение злоупотреблений планировщиком задач Windows, запусков Microsoft Edge без интерфейса и исходящих соединений с webhook-сервисами.
Для бизнеса практический вывод состоит в том, что даже простой скриптовый имплант может поддерживать длительный доступ, если маскируется под обычный веб-трафик и использует легитимный браузер. Контроль макросов, задач планировщика и сетевых обращений должен рассматриваться как единая цепочка выявления подобных атак.

